CVE-2026-57105: XSS-sårbarhed i Microsoft SharePoint
Kritisk XSS-fejl i Microsoft SharePoint giver angribere mulighed for at overtage brugersessioner og udføre handlinger på vegne af dine medarbejdere.
Hvad er det?
CVE-2026-57105 er en såkaldt cross-site scripting-sårbarhed (XSS) i Microsoft SharePoint Server. XSS betyder, at en angriber kan injicere ondsindet kode (små programmer) direkte ind i en webside, som dine medarbejdere ser i deres browser. Fejlen opstår fordi SharePoint ikke håndterer brugerinput korrekt — det vil sige, at tekst som skrives ind i systemet ikke renses ordentligt, inden den vises til andre brugere. Resultatet er, at en angriber kan narre SharePoint til at køre angribers kode i ofrets browser uden at offeret opdager det.
Hvem rammer det?
Sårbarheden rammer virksomheder der bruger Microsoft SharePoint Server — enten SharePoint Server 2019 eller nyere versioner ældre end version 16.0.19725.20522. Hvis din virksomhed bruger SharePoint som intranet, dokumentdeling eller samarbejdsplatform og selv drifter serveren (on-premises), er du potentielt i risikogruppen. Bemærk: Microsoft SharePoint Online (i Microsoft 365-skyen) er en separat tjeneste og er ikke nævnt som ramt i denne CVE.
Hvad kan ske?
En angriber med en almindelig brugerkonto i dit SharePoint-miljø kan sende et særligt udformet link til en kollega. Når kollegaen klikker på linket og er logget ind, udføres angribers kode i baggrunden. Det kan føre til:
- Kontoovertag: Angriberen kan stjæle login-sessionen og agere som offeret.
- Datatyveri: Adgang til filer og dokumenter som offeret har rettigheder til.
- Manipulation af indhold: Angriberen kan ændre eller slette data i SharePoint.
- Spredning internt: Angrebet kan bruges som springbræt til at nå andre systemer i virksomheden.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS 8.0 (Alvorlig) på en skala fra 0 til 10. Angrebet kræver, at angriberen allerede har en brugerkonto i systemet (lavt privilegieniveau), og at et offer klikker på et link (brugerinteraktion krævet). Selvom disse krav sænker risikoen lidt, er konsekvenserne ved et vellykket angreb meget alvorlige — fuld adgang til fortrolige data, mulighed for at ændre data og potentielt lamme systemet. I en virksomhedskontekst er det realistisk at en angriber — fx en utilfreds tidligere medarbejder eller en ekstern aktør der har kompromitteret én konto — kan udnytte dette.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed hurtigst muligt:
- Find ud af hvilken version af SharePoint du kører. Bed din IT-ansvarlige eller leverandør om at tjekke om I bruger SharePoint Server 2019 eller en version ældre end 16.0.19725.20522.
- Opdater SharePoint Server med det samme. Microsoft har udsendt en sikkerhedsopdatering. Sørg for at opdateringen installeres på din SharePoint-server hurtigst muligt.
- Underret dine medarbejdere. Fortæl dem at de skal være ekstra opmærksomme på links de modtager via SharePoint, e-mail eller chat — særligt fra ukendte afsendere.
- Gennemgå brugerkonti. Sørg for at ingen tidligere ansatte eller uautoriserede brugere stadig har aktive konti i SharePoint.
- Aktivér logning og overvågning. Bed din IT-leverandør om at sikre at unormal aktivitet i SharePoint opdages hurtigt.
Opdatér inden for 7 dage
Vi anbefaler at du prioriterer opdatering af SharePoint Server inden for den nærmeste uge. XSS-sårbarheder i interne samarbejdsplatforme er et attraktivt mål for angribere, fordi platformen bruges dagligt af mange medarbejdere og indeholder forretningskritiske dokumenter. Kontakt din IT-leverandør i dag og bed dem bekræfte at opdateringen er planlagt og gennemført — og husk at tjekke om lignende opdateringer afventer på andre systemer.
Tidslinje
Konkrete eksempler
Phishing via SharePoint-kommentar
En angriber med adgang til virksomhedens SharePoint skriver en kommentar på et delt dokument. Kommentaren indeholder skjult ondsindet kode. Når en kollega åbner dokumentet og ser kommentaren, køres koden automatisk i kollegaens browser. Angriberen modtager nu kollegaens login-session og kan logge ind som vedkommende — uden at kende adgangskoden.
Forfalsket link i SharePoint-besked
En angriber sender en intern besked via SharePoint til en leder i virksomheden med et link til et tilsyneladende normalt dokument. Linket er manipuleret til at indeholde ondsindet kode. Lederen klikker på linket og ser en normal side — men i baggrunden er vedkommendes session stjålet. Angriberen kan nu tilgå og downloade fortrolige HR- eller økonomi-dokumenter som lederen har adgang til.
Eskalering via kompromitteret medarbejderkonto
En angriber har via phishing fået fat i loginoplysningerne til en almindelig medarbejder. Med denne konto udnytter angriberen XSS-sårbarheden til at angribe en SharePoint-administrator ved at sende et ondsindet link. Når administratoren klikker, overtager angriberen admin-sessionen og får fuld kontrol over SharePoint-miljøet — herunder mulighed for at oprette nye brugere, slette data eller eksfiltrere hele indholdsdatabasen.
Ofte stillede spørgsmål
Vi bruger Microsoft 365 og SharePoint Online — er vi også ramt?
Nej, ikke direkte. Denne sårbarhed er identificeret i SharePoint Server, som er den version virksomheder selv drifter på egne servere eller i eget datacenter. SharePoint Online, som er en del af Microsoft 365-skyen, håndteres og opdateres af Microsoft og er ikke nævnt som ramt i denne CVE. Er du i tvivl, så spørg din IT-leverandør om hvilken løsning I bruger.
Hvad er cross-site scripting (XSS)?
Cross-site scripting — forkortet XSS — er en type angreb hvor en angriber sniger ondsindet kode ind på en hjemmeside eller webapplikation. Koden køres i ofrets browser, når de besøger siden, uden at de er klar over det. Det er lidt som at nogen sætter en fælde i et rum, der udløses automatisk når du træder ind. I dette tilfælde kan fælden stjæle din login-session i SharePoint.
Angriberen skal vel have en brugerkonto — er vi ikke beskyttede af det?
Desværre ikke nok. En angriber kan erhverve sig en brugerkonto på flere måder: phishing-angreb mod en medarbejder, brug af en glemt konto fra en tidligere ansat eller ved at købe stjålne loginoplysninger. Kravet om en konto sænker risikoen en smule, men eliminerer den ikke. Netop derfor er det vigtigt at holde styr på hvem der har adgang til jeres SharePoint.
Hvad sker der hvis vi ikke opdaterer?
Hvis I ikke opdaterer, forbliver jeres SharePoint-server sårbar. Jo længere tid der går, jo større er risikoen for at angribere aktivt udnytter fejlen. XSS-sårbarheder med kendte detaljer spredes hurtigt i hackermiljøer, og automatiserede angrebsværktøjer kan gøre det nemt at udnytte dem i stor skala — også mod mindre virksomheder.
Kan vi opdage om vi allerede er blevet angrebet?
Det kan være svært at opdage uden aktiv overvågning, da angrebet sker i brugerens browser og ikke nødvendigvis efterlader tydelige spor på serveren. Bed din IT-leverandør om at gennemgå logfiler fra SharePoint-serveren for mistænkelig aktivitet, særligt uventede handlinger udført på vegne af brugere. Fremadrettet bør I overveje løbende overvågning af jeres systemer.
Gælder opdateringen også SharePoint 2019?
Ja, SharePoint Server 2019 er eksplicit nævnt som et ramt produkt. Microsoft har udsendt sikkerhedsopdateringer der dækker denne version. Det er vigtigt at installere de seneste kumulative opdateringer (Cumulative Updates) fra Microsoft specifikt til SharePoint Server 2019. Din IT-leverandør kan hjælpe med dette.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.19725.20522
Microsoft — Sharepoint Server
2019
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.